E-AWS
AWS
Consola web para inspeccionar manualmente IAM, S3, EC2 y otros servicios de AWS en alcance.
Sitio oficialVolver al catálogo
RESUMEN
La AWS Management Console (aws.amazon.com/console) es la interfaz web oficial de cada servicio de AWS, y en una evaluación de seguridad cloud es el complemento natural de la enumeración por CLI: la consola permite recorrer rápido las políticas adjuntas e inline de un usuario IAM, revisar la ACL y la bucket policy de un bucket S3 lado a lado, o comprobar las reglas de entrada de un security group sin componer una consulta.
Diferénciala de la entrada separada de AWS CLI en este sitio: esta es la consola basada en navegador que se usa con las credenciales que entrega el cliente (un rol IAM de solo lectura o acotado a la evaluación) para verificación manual y visual de hallazgos, mientras que la CLI es la que realmente impulsa la enumeración masiva y el scripting contra la cuenta.
CASOS DE USO
Casos de uso en un engagement
- 01
Revisar manualmente los permisos efectivos de un usuario, rol o política IAM en el editor visual de políticas.
- 02
Contrastar la ACL, la bucket policy y la configuración de bloqueo de acceso público de un bucket S3 antes de reportar la exposición.
- 03
Recorrer el historial de eventos de CloudTrail en la consola para confirmar qué quedó realmente registrado de una acción.
- 04
Capturar pantallazos de las malas configuraciones directamente desde la consola para el informe final.
PRIMEROS PASOS
Para revisión manual, clic a clic, de la configuración de recursos AWS — políticas IAM, ACLs de buckets S3, security groups — junto a la enumeración por CLI con aws-cli.
- Pide al cliente que aprovisione un rol o usuario IAM acotado y de solo lectura (o específico para la evaluación) para acceder a la consola.
- Inicia sesión en la consola y empieza por IAM: revisa usuarios, roles, grupos y políticas en busca de permisos excesivos.
- Pasa a S3, EC2 y otros servicios en alcance, cruzando hallazgos ya detectados con aws-cli o Pacu.
- Revisa CloudTrail para confirmar la cobertura de logging y anota qué regiones o servicios lo tienen deshabilitado.
ANTES DE USARLA
Qué revisar antes de lanzarla
Cada acción en la consola queda registrada en CloudTrail bajo la identidad IAM del evaluador — acuerda con el cliente de antemano qué actividad debe esperar ver.
El acceso por consola por sí solo es lento para enumeración masiva en muchos recursos o regiones; úsala para verificar y capturar evidencia, no como método principal de enumeración.
Nunca uses credenciales personales o de producción para acceder a la consola — trabaja siempre desde una identidad acotada y con expiración provista por el cliente.